Site-to-site VPN tussen vestigingen opzetten

Een site-to-site VPN verbindt de netwerken van twee of meer vestigingen via een versleutelde tunnel over internet, zodat medewerkers op beide locaties bij dezelfde bestanden, printers en applicaties kunnen zonder dat het verkeer onderweg leesbaar is. Voor bedrijven met meerdere panden in de regio is dat vaak de goedkoopste manier om één netwerk te laten voelen als één geheel. Dit artikel legt uit hoe het werkt, wat je ervoor nodig hebt en waar het in de praktijk misgaat.

Wat is een site-to-site VPN precies?

Bij een site-to-site VPN staat op elke locatie een router of firewall die een permanente, versleutelde verbinding onderhoudt met het apparaat op de andere locatie. Gebruikers merken daar niets van: een medewerker in Coevorden opent gewoon de netwerkschijf die op de server in Emmen staat, alsof hij op hetzelfde kantoor zit. Het protocol dat hiervoor meestal wordt gebruikt is IPsec, soms aangevuld met een tunnelprotocol zoals GRE als er ook niet-IP-verkeer of routeringsprotocollen doorheen moeten.

Het verschil met een gewone internetverbinding zit in twee dingen: het verkeer is versleuteld, en de firewall aan beide kanten regelt precies welk verkeer erdoorheen mag.

Site-to-site of een VPN voor thuiswerkers?

Deze twee worden vaak door elkaar gehaald, maar het zijn andere oplossingen voor een ander probleem.

Een site-to-site VPN koppelt twee netwerken permanent aan elkaar. Er is geen gebruiker die inlogt: de tunnel staat gewoon altijd open tussen de twee firewalls.

Een remote access VPN (met multifactorauthenticatie) is voor een individuele medewerker die vanaf een laptop thuis of onderweg toegang nodig heeft tot het bedrijfsnetwerk. Die logt zelf in en krijgt dan tijdelijk toegang.

Veel bedrijven hebben uiteindelijk beide nodig, en ze bestaan prima naast elkaar op dezelfde firewall.

Wanneer heb je een site-to-site VPN nodig?

Zodra een organisatie op meer dan één adres actief is, komt de vraag vroeg of laat langs. Denk aan een bedrijf met een hoofdvestiging in Emmen en een tweede locatie in Klazienaveen of Nieuw-Amsterdam, of een zorg- of onderwijsinstelling met meerdere panden in Zuidoost-Drenthe. Typische aanleidingen zijn:

Zonder VPN los je dit vaak op met omslachtige workarounds, zoals losse cloudaccounts per locatie. Een VPN maakt dat overbodig doordat het gewoon één netwerk wordt.

Wat heb je nodig om het op te zetten?

De basis is op de meeste zakelijke apparatuur al aanwezig, maar een paar dingen moeten kloppen voordat het werkt:

Waar het vaak misgaat

Een aantal valkuilen zien we regelmatig terugkomen:

Overlappende IP-reeksen. Twee vestigingen die allebei zonder overleg met hetzelfde standaardbereik zijn ingericht, botsen zodra ze aan elkaar gekoppeld worden. Dat is achteraf te herstellen, maar vraagt meer werk dan wanneer het vooraf is afgestemd.

Een tunnel die te veel open laat. Het is verleidelijk om bij het opzetten alle verkeer tussen de twee netwerken toe te staan “omdat het dan sowieso werkt”. Dat betekent ook dat een besmetting op de ene locatie zich zonder drempel naar de andere kan verspreiden.

Eén verbinding als enige route. Ligt de VPN-tunnel over een enkele internetverbinding zonder back-up, dan valt bij een storing niet alleen het internet weg, maar ook de koppeling tussen de vestigingen. Wie hier niet zonder kan, leest in glasvezel voor je bedrijf in Zuidoost-Drenthe waarom een tweede lijn dan al snel de moeite waard is.

Geen documentatie. Een VPN die eenmalig is ingesteld en daarna nooit meer is aangeraakt, is voor de volgende beheerder een raadsel. Vastleggen welke reeksen en regels erbij horen scheelt bij een storing kostbare tijd.

Hoe BittenBytes helpt

Wij zetten site-to-site VPN’s op als vast onderdeel van een breder netwerkontwerp, niet als losse technische truc. Dat begint met een inventarisatie van de bestaande netwerken op elke locatie, gevolgd door een ontwerp waarin de IP-indeling klopt en de firewallregels precies het verkeer toestaan dat nodig is. Meer over onze aanpak van firewalls en segmentatie staat op de pagina netwerkbeveiliging, en de praktische basis voor MKB-bedrijven in de regio staat in netwerkbeveiliging voor het MKB in Zuidoost-Drenthe.

Omdat een VPN-koppeling niet los staat van de rest van het netwerk, valt dit bij ons onder managed networking: ontwerp, installatie en het beheer erna, zodat een regel niet vergeten wordt zodra het project is opgeleverd.

Vestigingen aan elkaar koppelen?

Heeft jouw organisatie meerdere locaties in Emmen, Coevorden of elders in de regio die veilig met elkaar moeten kunnen praten? Neem contact op voor een vrijblijvend gesprek over de beste opzet voor jouw situatie.